Yapay Zeka Yazılımları · by Yazılım Koçu2026
DLP · VERİ

DLP & Veri Sızıntısı Önleme Çözümü

DLP çözümü; verinin durağan (at-rest), hareketli (in-motion) ve kullanımdaki (in-use) tüm hâllerini sınıflandırıp izleyerek KVKK-hassas bilgilerin endpoint, e-posta, web ve bulut kanallarından sızmasını gerçek zamanlı engeller.

Veri sızıntısı önleme (DLP) projeleri çoğu kurumda bir mevzuat baskısıyla başlar: KVKK uyumu, ISO/IEC 27001 veri sınıflandırma kontrolü ya da sektörel denetim. Oysa bir DLP projesinin başarısı, satın alınan üründen çok veri sınıflandırma disiplinine bağlıdır. Bu sayfa; DLP, veri sınıflandırma/etiketleme ve tehdit istihbaratı entegrasyonunu şartname öncesinde araştıran bilgi işlem ve bilgi güvenliği (CISO) ekipleri için hazırlanmıştır.

Çözüm neyi kapsar?

Bütünleşik bir DLP çözümü, verinin üç durumunu (durağan, hareketli, kullanımdaki) üç dağıtım noktasında korur. Kritik nokta, bu katmanların tek bir sınıflandırma politikası ve merkezî olay yönetimiyle çalışmasıdır; aksi hâlde her kanal için ayrı kural yönetmek zorunda kalır, yanlış pozitiflerde boğulursunuz.

Dağıtım katmanıİzlenen kanallarTipik aksiyonŞartnamede dikkat
Uç nokta (Endpoint) DLPUSB/çıkarılabilir medya, pano (clipboard), yazıcı, ekran görüntüsü, yerel kopyaUyar · engelle · şifrele · karantinaAjan gerektirir, çevrimdışı çalışır; ajan kaynak tüketimi ölçülmeli
Ağ (Network) DLPE-posta (SMTP), web/HTTPS yükleme, FTP, anlık mesajlaşmaİzle · karantina · engelleSSL/TLS açımı (inspection) ve gecikme etkisi planlanmalı
Bulut / CASB (Cloud DLP)Microsoft 365, Google Workspace, SaaS, bulut depolamaEtiketle · paylaşımı kısıtla · erişimi geri alAPI mi proxy modu mu; harici paylaşım kontrolü
Depolama keşfi (Data-at-rest)Dosya sunucu, veritabanı, SharePoint, endpoint diskKeşfet · sınıflandır · taşı/sil/şifreleVeri envanteri ve KVKK VERBİS için temel

Veri sınıflandırma: DLP'nin temeli

DLP, ancak neyin hassas olduğunu bilirse çalışır. Sınıflandırma üç yöntemi birleştirir: içerik temelli (verinin kendisi), bağlam temelli (kaynak, kullanıcı, uygulama, hedef) ve kullanıcı temelli (manuel etiketleme). İçerik tespiti için tipik teknikler; düzenli ifade (regex) ile kalıp eşleme, sözlük/anahtar-kelime, Exact Data Match (EDM)ile kesin veri eşleme, parmak izi (fingerprinting/IDM) ile belge eşleme, makine öğrenmesi sınıflandırıcıları ve görüntülerdeki metin için OCR'dir.

Türkiye özelinde kritik olan, yerel PII kalıplarının doğru yakalanmasıdır: TC Kimlik No (11 hane + son hane doğrulama algoritması), IBAN(TR + 24 hane), kredi kartı (Luhn sağlama algoritması). Salt regex, kart numarasına benzeyen her 16 haneyi işaretleyip yanlış pozitif üretir; Luhn doğrulaması bu gürültüyü keser. Bir DLP şartnamesinde "Türkçe içerik ve yerel PII (TC Kimlik No, IBAN) desteği" açıkça istenmelidir.

SeviyeÖrnek etiketÖrnek veriTipik kontrol
Genel (Public)Herkese AçıkBasın bülteni, ürün kataloğuKontrol yok
İç Kullanım (Internal)Kurum İçiSüreç dokümanı, organizasyon şemasıDışa göndermede uyarı
Gizli (Confidential)GizliSözleşme, finansal tablo, müşteri listesiŞifreleme + engelleme
Çok Gizli (Restricted)Özel NitelikliKVKK özel nitelikli veri (sağlık, biyometrik)Katı engelleme + tam iz kaydı

Tehdit istihbaratı ve davranış analitiğiyle zenginleştirme

Tek başına DLP çok sayıda uyarı üretir; asıl değer, bu uyarıların tehdit istihbaratı (threat intelligence) ve davranış analitiğiyle önceliklendirilmesindedir. IOC/itibar beslemeleri (bilinen kötü niyetli alan adları, C2 sunucuları) bir dışa aktarımın hedefini değerlendirir; UEBA (kullanıcı ve varlık davranış analitiği) ise normalden sapmayı — örneğin bir çalışanın işten ayrılmadan önce olağan dışı hacimde belge indirmesini — yakalar. MITRE ATT&CK çerçevesinde bu, Collection (TA0009) ve Exfiltration (TA0010) taktiklerine karşılık gelir. DLP olaylarının SIEM'e aktarılıp SOAR ile otomatik yanıtlanması (hesabı askıya al, oturumu sonlandır), tespitten müdahaleye süreyi kısaltır.

Sektör raporlarına göre veri ihlallerinin küresel ortalama maliyeti yaklaşık 4,9 milyon USD (2024, örnek değer) düzeyindedir ve ihlallerin önemli bölümü e-posta, web yükleme ve USB gibi DLP'nin doğrudan kapsadığı kanallardan gerçekleşir. Yapay zekânın bu tabloyu nasıl değiştirdiğini siber güvenlikte yapay zeka yazımızda veriyle ele alıyoruz.

Teknik şartnamede dikkat edilecekler

  • Standartlar: ISO/IEC 27001 A.5.12 (veri sınıflandırma) ve A.8.12 (veri sızıntısı önleme), NIST CSF PR.DS (Data Security), MITRE ATT&CK Exfiltration kapsamı ve OWASP hassas veri açığa çıkma senaryoları referans alınmalı.
  • Entegrasyon: SIEM/SOAR, CASB, dizin (AD/LDAP) ve e-posta ağ geçidi ile API üzerinden entegrasyon zorunlu madde olmalı — böylece DLP izole bir ada olmaktan çıkar.
  • Veri sahipliği ve dışa aktarım: Sınıflandırma politikalarının, olay kayıtlarının ve etiket meta verisinin standart/açık formatta dışa aktarılabilmesi (CSV, syslog/CEF, API) şart koşulmalı; bu, vendor lock-in'e karşı en somut önlemdir.
  • SLA ve performans: Olay tespit/müdahale süreleri (MTTD/MTTR), 7/24 destek, ajan kaynak tüketimi ve SSL açımının getirdiği gecikme ölçülebilir eşiklerle tanımlanmalı.
  • Mevzuat: KVKK (özel nitelikli veri, 72 saatte ihlal bildirimi) ve 5651 kapsamındaki log/olay verisinin yurt içinde saklanması; hazır KVKK/PCI-DSS/ISO politika şablonları istenmeli.
  • Yönetim modu: İzleme (monitor) ve engelleme (block) modları arasında kademeli geçiş, istisna yönetimi ve rol bazlı raporlama desteklenmeli.

Seçim kriterleri

  • Kanal kapsamı: Endpoint + ağ + bulut + depolama keşfini tek konsolda yönetebiliyor mu?
  • Yerel içerik: Türkçe metin ve yerel PII (TC Kimlik No, IBAN, kart Luhn) doğruluğu.
  • Tespit doğruluğu: EDM/parmak izi/ML desteği ve ölçülen yanlış pozitif oranı.
  • Ekosistem uyumu: Microsoft Purview/AIP etiketleri, AD, mevcut SIEM ile sorunsuz çalışma.
  • Operasyon: Ajan performansı, ölçeklenebilirlik, raporlama olgunluğu ve devreye alma (monitor→block) yol haritası.
  • Toplam sahip olma maliyeti: Lisans + ajan yönetimi + tuning eforu + destek birlikte değerlendirilmeli.

Bütçe gerekçelendirme (örnek hesap): Yıllık beklenen kayıp ALE = SLE × ARO ile tahmin edilir. Bir ihlalde 50.000 kişisel veri kaydının riske girdiğini ve kayıt başı maliyetin örnek olarak yaklaşık 150 USD olduğunu varsayalım: tekil kayıp SLE ≈ 7,5 milyon USD; yıllık gerçekleşme olasılığı (ARO) 0,2 alınırsa ALE ≈ 1,5 milyon USD/yıl. DLP yatırımının bu beklenen kaybı ne kadar düşürdüğü, geri dönüşün (ROI) temel ölçüsüdür (rakamlar yalnızca yöntemi göstermek içindir).

Kurumunuzun veri akışını ve mevcut sınıflandırma olgunluğunu birlikte değerlendirip, önceliklendirilmiş bir DLP yol haritası ve şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.

SIK SORULAN SORULAR

Merak edilenler

DLP projesine endpoint, ağ mı yoksa bulut kanalından mı başlamalıyım?

Önce veri envanteri ve sızıntının en olası kanalını çıkarın. Çoğu kurumda kaçak; e-posta, web yükleme ve USB üzerinden gerçekleşir; bu yüzden pratik başlangıç genelde endpoint + ağ (e-posta/web) DLP ikilisidir. Microsoft 365 / Google Workspace ağırlıklı kurumlar için bulut (CASB/Cloud DLP) katmanı öncelik kazanır. En doğru sıra, saldırı yüzeyi ve veri akışı analizine göre belirlenir.

Yanlış pozitifler (false positive) iş akışını kilitler mi, nasıl azaltılır?

İyi kurgulanmış bir DLP önce izleme (monitor/audit) modunda çalıştırılır. Tipik olarak 4-8 haftalık bir gözlem penceresinde politikalar ince ayarlanır (tuning), istisnalar ve iş gerekçeli akışlar tanımlanır; ancak sonra engelleme (block) moduna geçilir. Bağlam temelli kurallar (kullanıcı, uygulama, hedef) ve Exact Data Match gibi kesin eşleme teknikleri, salt anahtar-kelimeye göre yanlış pozitifi belirgin biçimde düşürür.

DLP, KVKK uyumu için zorunlu mu?

KVKK ismen belirli bir ürünü zorunlu kılmaz; ancak Kanun, kişisel veriye uygun güvenlik düzeyini sağlamayı (m.12) ve veri ihlalini Kurul’a en kısa sürede (72 saat) bildirmeyi ister. DLP ve veri sınıflandırma; özel nitelikli verinin (sağlık, biyometrik vb.) sızıntısını önleyerek, ihlali hızlı tespit ederek ve olay kaydı üreterek bu yükümlülükleri fiilen karşılamanın en pratik teknik kontrolüdür. ISO 27001 A.5.12/A.8.12 de bu kontrolleri belgeler.

Veri sınıflandırmayı otomatik mi yapmalı, kullanıcıya mı bırakmalı?

İkisi birlikte en iyi sonucu verir. Otomatik (içerik ve bağlam temelli) sınıflandırma ölçeklenir ama geçmiş veri yığınında hata payı taşır; kullanıcı temelli etiketleme ise bağlamı doğru yakalar ama disiplin ister. Pratik model; hassas kalıpları (TC Kimlik No, IBAN, kart numarası) otomatik yakalayıp, belirsiz belgelerde kullanıcı etiketini zorunlu kılan hibrit yaklaşımdır.

SONRAKİ ADIM

Kurumunuza özel çözümü konuşalım.

İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.

Talep Oluştur